[Virus] TrojanSpy.Win32.Briss.b

Pagina: 1
Acties:

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 31-08 11:30
Dit vond Kaspersky AntiVirus net op m'n laptop.
Het scheen zich in het bestand bridge.dll te bevinden ergens in C:\Winnt\downloaded program files.
Het werd echter pas gedetecteerd toen ik zelf een virusscan startte.
Omdat de naam van het virus mij nog onbekend is ben ik maar even gaan zoeken met google, maar ik kan bijzonder weinig vinden. http://www.google.nl/sear...ss&btnG=Google+zoeken&lr=

Weet iemand hier wellicht meer over? Ik kon zo snel geen Engelse beschrijving van het virus vinden.

Verwijderd

Gloednieuw.
Van daily: TrojanSpy.Win32.Briss.b

Aan de naam te zien is het een keylogger/andere vorm van monitoring app.

Is er verder nog wat gevonden?

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 31-08 11:30
Verwijderd schreef op 03 februari 2004 @ 20:41:
Gloednieuw.
Van daily: TrojanSpy.Win32.Briss.b

Aan de naam te zien is het een keylogger/andere vorm van monitoring app.

Is er verder nog wat gevonden?
Niks gevonden verder. Ben nu even met Norton AV Pro aan het scannen maar ik verwacht niet dat die iets vindt aangezien er nog nauwelijks iets bekend over is.

Volgens mij is het geinstalleerd dmv een ActiveX component van iemand hier in huis heeft geaccepteerd.
En ik heb ze nog zo verteld Mozilla te gebruiken en NIET Internet Explorer.
En ik heb ze ook al zovaak uit moeten leggen nooit ActiveX componenten te accepteren. Nu zet ik het gewoon helemaal uit.

Verwijderd

Kipcorn schreef op 03 februari 2004 @ 20:46:
[...]


Niks gevonden verder. Ben nu even met Norton AV Pro aan het scannen maar ik verwacht niet dat die iets vindt aangezien er nog nauwelijks iets bekend over is.

Volgens mij is het geinstalleerd dmv een ActiveX component van iemand hier in huis heeft geaccepteerd.
En ik heb ze nog zo verteld Mozilla te gebruiken en NIET Internet Explorer.
En ik heb ze ook al zovaak uit moeten leggen nooit ActiveX componenten te accepteren. Nu zet ik het gewoon helemaal uit.
Zo te zien is het idd via AX gegaan, judging by the path.
Zal eens navragen.

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 31-08 11:30
Verwijderd schreef op 03 februari 2004 @ 20:51:
[...]

Zo te zien is het idd via AX gegaan, judging by the path.
Zal eens navragen.
Bedankt. :)

Verwijderd

Ik neem aan dat je de file al gedelete hebt?
Anders kun je waarschijnlijk bij eigenschappen van de file de locatie van het .cab bestand vinden. Als je die nog hebt, graag url posten, of liever mailen. :P

Navraag is iig gemaild. :)

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 31-08 11:30
Hmm dat hebben we inderdaad net weggegooid... Ik heb wel de bron gechecked dus zal even bij m'n history kijken.
Momentje.

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 31-08 11:30
Het exacte cab file kon ik niet meer terug vinden, wordt nu naar gezocht.
Maar de website waar het vermoedelijk vandaan kwam is http://www2.flingstone.com, welke weer redirect naar http://www.blazefind.com.

En wat zien we daar?

REMOVAL INSTRUCTIONS:

To remove "Bridge" from your computer, go to Control Pannel -> Add/Remove Programs and click on "Bridge" - REMOVE.

Bridge.dll was het geinfecteerde bestand...
Eens even verder kijken. Volgens mij is dat ActiveX component ook weer boven water.

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 31-08 11:30
Hmm.
De website waar volgens mijn huisgenoot dat ActiveX component vandaan kwam vraagt nu niets meer.
Geen pop-ups, geen AX, niks. Er zijn ook niet stilletjes nieuwe componenten bijgekomen in de map C:\winnt\downloaded program files

De exacte locatie van het script kan ik helaas niet meer vinden. Enkel de website die in de bron stond.

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 31-08 11:30
Als ik zo de license agreement van blazefind.com lees heb ik al een vermoeden dat het daar vandaan komt.
Die software die zij aanbieden heeft spyware aan boord, dat staat in die LA.
Er staat ook min of meer in dat ze kunnen doen wat ze willen als je die LA accepteert.

Verwijderd

Voor het geval je het nog niet had gezien.
CDT Inc. collects personal information when you register with CDT Inc., when you use CDT Inc. services, when you visit CDT Inc. pages or the pages of certain CDT Inc. partners, and when you enter promotions or sweepstakes. CDT Inc. may combine information about you that we have with information we obtain from business partners or other companies.
When you register we ask for information such as your name, email address, birth date, gender, zip code, occupation, industry, and personal interests. For some financial products and services we may also ask for your address, Social Security number, and information about your assets. Once you register with CDT Inc. and sign in to our services, you are not anonymous to us.
CDT Inc. collects information about your transactions with us and with some of our business partners, including information about your use of financial products and services that we offer.
CDT Inc. automatically receives and records information on our server logs from your browser, including your IP address, CDT Inc. cookie information, and the page you request.
CDT Inc. uses information for the following general purposes: to customize the advertising and content you see, fulfill your requests for products and services, improve our services, contact you, conduct research, and provide anonymous reporting for internal and external clients.
Hence de naam TrojanSpy waarschijnlijk.

Edit:
Je had het al gezien. :)

Edit2:
:w MJ

[ Voor 3% gewijzigd door Verwijderd op 03-02-2004 21:27 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Kipcorn, wil je aub deze Afbeeldingslocatie: http://gathering.tweakers.net/global/templates/got/images/icons/edit.gif gebruiken om je post te editen?

Schouw :w

Verwijderd

Al dan niet nuttige kick..
quote: VA
This is strange program collects hard drives information and post it to developers site.
Download's some files as "update".
No more actions.
Pagina: 1